
बर्प सुइट के साथ स्वचालित HTTP अनुरोध दोहराना
Extender के भीतर AutoRepeater.jar आयात करें
AutoRepeater केवल उन अनुरोधों को पुनः भेजेगा जो किसी परिभाषित प्रतिस्थापन द्वारा बदले गए हैं। जब AutoRepeater किसी दिए गए टैब के लिए निर्धारित शर्तों से मेल खाता हुआ अनुरोध प्राप्त करता है, तो AutoRepeater पहले अनुरोध पर हर परिभाषित आधार प्रतिस्थापन लागू करेगा, फिर प्रत्येक परिभाषित प्रतिस्थापन के लिए आधार प्रतिस्थापनों के साथ अनुरोध की प्रतिलिपि बनाएगा और दिए गए प्रतिस्थापन को अनुरोध पर लागू करेगा।
बर्प सूट एक इंटरसेप्टिंग HTTP प्रॉक्सी है, और यह वेब एप्लिकेशन सुरक्षा परीक्षण करने के लिए डिफैक्टो उपकरण है। हालाँकि बर्प सूट एक बहुत उपयोगी उपकरण है, लेकिन इसका उपयोग करके प्राधिकरण परीक्षण करना अक्सर एक थकाऊ प्रयास होता है जिसमें "अनुरोध बदलें और पुनः भेजें" लूप शामिल होता है, जो भेद्यताओं को चूक सकता है और परीक्षण को धीमा कर सकता है। AutoRepeater, एक ओपन सोर्स बर्प सूट एक्सटेंशन, इस प्रयास को कम करने के लिए विकसित किया गया था। AutoRepeater वेब एप्लिकेशन प्राधिकरण परीक्षण को स्वचालित और सुव्यवस्थित करता है, और सुरक्षा शोधकर्ताओं को बर्प सूट के भीतर अनुरोधों को स्वचालित रूप से डुप्लिकेट, संशोधित और पुनः भेजने के साथ-साथ प्रतिक्रियाओं में अंतरों का त्वरित मूल्यांकन करने के लिए एक आसान-उपयोग वाला उपकरण प्रदान करता है।

AutoRepeater के बिना, मूल बर्प सूट वेब एप्लिकेशन परीक्षण प्रवाह इस प्रकार है:
हालाँकि यह परीक्षण प्रवाह काम करता है, यह उन समस्याओं के परीक्षण के लिए विशेष रूप से थकाऊ है जो किसी भी अनुरोध में मौजूद हो सकती हैं। उदाहरण के लिए, ईमेल पते, खाता पहचान, भूमिकाएँ, URLs और CSRF टोकन बदलना सभी भेद्यताओं को जन्म दे सकता है। वर्तमान में, बर्प सूट किसी वेब एप्लिकेशन में इस प्रकार की भेद्यताओं का त्वरित परीक्षण नहीं करता है।
कुछ मौजूदा बर्प सूट प्लगइन्स (AuthMatrix, Authz, और Autorize) हैं जो प्राधिकरण परीक्षण को आसान बनाने के लिए मौजूद हैं, लेकिन प्रत्येक में कुछ समस्याएं हैं जो उनकी उपयोगिता को सीमित करती हैं। AuthMatrix और Authz के लिए उपयोगकर्ताओं को प्लगइन्स में विशिष्ट अनुरोध भेजने और प्राधिकरण परीक्षण कैसे किया जाता है इसके लिए नियम स्थापित करने की आवश्यकता होती है, जो महत्वपूर्ण अनुरोधों को चूकने का जोखिम पैदा करता है और परीक्षण को धीमा कर देता है। Autorize उपयोगकर्ताओं को सामान्य-उद्देश्य वाले टेक्स्ट प्रतिस्थापन करने की क्षमता प्रदान नहीं करता है और इसका यूज़र इंटरफ़ेस भ्रमित करने वाला है। AutoRepeater इन प्लगइन्स के सभी सर्वोत्तम विचारों को बर्प सूट के परिचित यूज़र इंटरफ़ेस के साथ लेता है, और उन्हें संयोजित करके सबसे सुव्यवस्थित प्राधिकरण परीक्षण प्लगइन बनाता है।
AutoRepeater वेब एप्लिकेशनों के भीतर प्राधिकरण परीक्षण को सुव्यवस्थित करने के लिए एक सामान्य-उद्देश्य समाधान प्रदान करता है। AutoRepeater निम्नलिखित सुविधाएँ प्रदान करता है:
निम्नलिखित AutoRepeater के लिए कुछ सामान्य उपयोग के मामले हैं। उपकरण का उपयोग करते समय कुछ सहायक सुझाव इस प्रकार हैं:
यह परीक्षण करने के लिए कि क्या कोई अप्रमाणित उपयोगकर्ता एप्लिकेशन तक पहुँच सकता है, Base Replacements के अंतर्गत Remove Header By Name के लिए एक नियम कॉन्फ़िगर करें और फिर "Cookie" मिलाएँ।
प्रमाणित उपयोगकर्ताओं के बीच पहुँच का परीक्षण करने के लिए (जैसे निम्न विशेषाधिकार से उच्च विशेषाधिकार तक), आपको उपयोग की गई प्रत्येक सत्र कुकी के लिए प्रतिस्थापन परिभाषित करने की आवश्यकता होगी।
पहुँच परीक्षण के परिणामों की समीक्षा करने के लिए, पहले सुनिश्चित करें कि आप उपकरण के नवीनतम संस्करण का उपयोग कर रहे हैं (Git, BApp स्टोर नहीं)।